Открыть сервис

VMware NSX

VMware NSX — это программно-определяемая платформа сетевой виртуализации и безопасности, разработанная компанией VMware (входит в состав Broadcom Inc.). Она позволяет абстрагировать сетевые функции (коммутацию, маршрутизацию, межсетевой экран, балансировку нагрузки) от физического оборудования и реализовать их на уровне гипервизора, создавая виртуальные сети, которые работают независимо от топологии физической сети.

История

Разработка платформы началась в 2012 году после приобретения VMware компании Nicira, Inc. — стартапа, специализирующегося на программно-определяемых сетях (SDN). Nicira была основана бывшими сотрудниками Стэнфордского университета и исследователями, стоявшими у истоков протокола OpenFlow. Первая версия продукта, изначально называвшаяся VMware vCloud Networking and Security (vCNS), была переименована в VMware NSX.

В 2013 году вышла версия NSX 6.0, которая стала первой коммерческой платформой для виртуализации сети на базе гипервизора vSphere. В 2016 году была представлена версия NSX 6.2 с улучшенной поддержкой контейнеров и интеграцией с OpenStack. В 2017 году вышла версия NSX 6.3, добавившая поддержку мультигипервизорных сред (KVM).

В 2018 году VMware выпустила кардинально новую версию — NSX-T (NSX Transformers), которая была переписана с нуля для поддержки не только vSphere, но и других гипервизоров (KVM, ESXi), а также контейнерных платформ (Kubernetes, Docker) и облачных сред (AWS, Azure, GCP). В 2021 году название NSX-T было упразднено, и продукт стал называться просто VMware NSX. В 2022 году вышла версия NSX 4.0, а в 2023 году, после приобретения Broadcom, продукт был переименован в VMware NSX+ и интегрирован в портфель VMware Cloud Foundation.

Архитектура и компоненты

Архитектура VMware NSX базируется на принципах программно-определяемых сетей (SDN). Она отделяет плоскость управления (control plane) от плоскости данных (data plane) и централизует управление через контроллер.

Плоскость управления (Control Plane)

Управляющие компоненты отвечают за обработку логики маршрутизации, коммутации и политик безопасности. Включает:

  • NSX Manager — веб-интерфейс и API для администрирования, управления конфигурациями и мониторинга. Развёртывается как виртуальная машина.
  • NSX Controller — распределённый контроллер, управляющий состоянием виртуальных сетей и синхронизирующий данные между узлами. В современных версиях (NSX-T) функции контроллера встроены в NSX Manager.

Плоскость данных (Data Plane)

Компоненты, обрабатывающие трафик на уровне гипервизора или физических коммутаторов:

  • vSphere Distributed Switch (VDS) — распределённый виртуальный коммутатор, который обеспечивает коммутацию на уровне ядра ESXi.
  • NSX Kernel Module (N-VDS) — в NSX-T — модуль ядра, реализующий виртуальную коммутацию на уровне гипервизора.
  • NSX Edge — виртуальный шлюз, обеспечивающий маршрутизацию между виртуальными и физическими сетями, NAT, VPN, балансировку нагрузки и межсетевой экран.

Виртуальные сети

NSX позволяет создавать несколько типов виртуальных сетей:

  • Overlay-сети (VXLAN, GENEVE) — инкапсулируют трафик виртуальных машин в UDP-пакеты, позволяя создавать изолированные сети поверх физической инфраструктуры.
  • VLAN-сети — для интеграции с существующими физическими VLAN.
  • Сети с маршрутизацией — с использованием виртуальных маршрутизаторов (Distributed Router).

Ключевые функции

Виртуальная коммутация

NSX заменяет физические коммутаторы на виртуальные, работающие на уровне гипервизора. Каждая виртуальная машина подключается к виртуальному порту, который может быть настроен с учётом политик безопасности и качества обслуживания (QoS).

Виртуальная маршрутизация

Распределённый маршрутизатор (Distributed Router) обрабатывает трафик между виртуальными сетями и подсетями на каждом узле ESXi, устраняя необходимость в централизованном маршрутизаторе для внутреннего трафика. Для выхода в физическую сеть используется шлюз NSX Edge.

Межсетевой экран (Firewall)

NSX включает встроенный распределённый межсетевой экран (Distributed Firewall), который работает на уровне гипервизора и применяет политики к каждой виртуальной машине независимо от её местоположения. Поддерживается фильтрация на основе:

  • IP-адресов и портов (L3/L4)
  • Идентификаторов виртуальных машин (VM Name, Security Group)
  • Приложений (L7, App ID)
  • Геолокации (Geo-IP)

Балансировка нагрузки

Встроенный балансировщик нагрузки (NSX Load Balancer) поддерживает алгоритмы Round Robin, Least Connections, Source IP Hash и может работать на L4 и L7 (HTTP/HTTPS). Поддерживает SSL-терминацию и проверку состояния серверов.

VPN и удалённый доступ

NSX поддерживает:

  • Site-to-Site VPN (IPsec, L2VPN)
  • Remote Access VPN (SSL VPN)
  • VPN между облачными средами (Cloud VPN)

Автоматизация и интеграция

NSX предоставляет RESTful API для интеграции с системами управления конфигурациями (Ansible, Terraform, Puppet), оркестраторами (Kubernetes, OpenStack, VMware vRealize Automation) и системами мониторинга (vRealize Log Insight, vRealize Operations).

Применение

Центры обработки данных (ЦОД)

NSX используется для виртуализации сетей в корпоративных ЦОД, позволяя:

  • Уменьшить зависимость от физического оборудования
  • Ускорить развёртывание новых сервисов (создание виртуальной сети занимает минуты)
  • Повысить безопасность за счёт микросегментации (изоляция виртуальных машин друг от друга)

Облачные среды

Платформа интегрируется с публичными облаками (AWS, Azure, GCP) через VMware Cloud on AWS и другие сервисы, позволяя создавать гибридные сети с единой политикой безопасности.

Контейнерные платформы

NSX поддерживает интеграцию с Kubernetes через Container Networking Interface (CNI), обеспечивая сетевую изоляцию, балансировку нагрузки и политики безопасности для подов и сервисов.

Тестирование и разработка

Виртуальные сети NSX позволяют быстро создавать изолированные тестовые среды, копировать конфигурации сетей и проводить нагрузочное тестирование без влияния на продуктивную инфраструктуру.

Преимущества и недостатки

Преимущества

  • Гибкость — сети создаются и изменяются программно, без перекоммутации физического оборудования.
  • Микросегментация — возможность изолировать каждую виртуальную машину, что снижает риск распространения атак.
  • Автоматизация — интеграция с DevOps-инструментами и CI/CD-пайплайнами.
  • Мультиоблачность — единая платформа для управления сетями в частных и публичных облаках.

Недостатки

  • Сложность — требует высокой квалификации администраторов и понимания сетевых протоколов.
  • Зависимость от гипервизора — в версии NSX-V (vSphere) работа ограничена только ESXi.
  • Производительность — накладные расходы на инкапсуляцию трафика (VXLAN/GENEVE) могут снижать пропускную способность на 5–15% в зависимости от нагрузки.
  • Стоимость — лицензирование NSX дорогостоящее, особенно для небольших организаций.

Интересные факты

  • Протокол инкапсуляции GENEVE, используемый в NSX-T, был разработан при участии инженеров VMware и стал стандартом IETF (RFC 8926).
  • NSX поддерживает работу с аппаратными ускорителями (SmartNIC, FPGA) для разгрузки процессора от обработки инкапсуляции.
  • В 2020 году VMware объявила о поддержке NSX на платформе AWS Outposts, что позволяет разворачивать гибридные сети на физическом оборудовании AWS, установленном в ЦОД клиента.

Источники

  • VMware NSX Documentation. Broadcom Inc.
  • «Software-Defined Networking: A Comprehensive Survey» — IEEE Communications Surveys & Tutorials, 2015.
  • «VMware NSX: The Definitive Guide» — VMware Press, 2019.
  • RFC 8926 — Geneve: Generic Network Virtualization Encapsulation. IETF, 2020.
  • «VMware NSX-T Data Center: Architecture, Design, and Deployment» — VMware, 2021.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →